首页 站长运维 脚本编程 Phpstudy被曝存在后门 2016和2018版均存在隐藏后门-附检测方法

影响版本

软件作者声明phpstudy 2016版PHP5.4存在后门

实际测试官网下载phpstudy2018版php-5.2.17和php-5.4.45也同样存在后门

后门检测方法

通过分析,后门代码存在于\ext\php_xmlrpc.dll模块中
phpStudy2016和phpStudy2018自带的php-5.2.17、php-5.4.45

phpStudy2016路径
php\php-5.2.17\ext\php_xmlrpc.dll
php\php-5.4.45\ext\php_xmlrpc.dll

phpStudy2018路径
PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll
PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dl

用记事本打开此文件查找@eval,文件存在@eval(%s(‘%s’))证明漏洞存在

Phpstudy被曝存在后门 2016和2018版均存在隐藏后门-附检测方法

附后门文件MD5值:

MD5: 0F7AD38E7A9857523DFBCE4BCE43A9E9

MD5: C339482FD2B233FB0A555B629C0EA5D5

使用在线计算文件md5,查看疑似后门文件的md5,发现MD5值确实是后门文件的md5值。

Phpstudy被曝存在后门 2016和2018版均存在隐藏后门-附检测方法

Phpstudy被曝存在后门 2016和2018版均存在隐藏后门-附检测方法

修复方法

1)对服务器进项全盘查杀,检查web程序是否存在后门和Webshell,检查操作系统是否有隐藏的账号以及后门

2) 可以从PHP官网下载原始php-5.4.45版本或php-5.2.17版本,替换其中的php_xmlrpc.dll,下载地址:
https://windows.php.net/downloads/releases/archives/php-5.2.17-Win32-VC6-x86.zip
https://windows.php.net/downloads/releases/archives/php-5.4.45-Win32-VC9-x86.zip

3)目前phpstudy官网上的版本不存在后门,可在phpsudy官网下载安装包进行更新

标题:Phpstudy被曝存在后门 2016和2018版均存在隐藏后门-附检测方法

分类:脚本编程

链接:https://www.seozhan.cn/39230.html

版权:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至503806699@qq.com 举报,一经查实,本站将立刻删除

相关文章

评论 暂无评论